Un QR en tu Switch te deja sin consola: Nintendo ya parcheó el Remote Code Execution

Consola Nintendo Switch sobre una mesa con luz de sala
Tu Switch muestra QR codes en pantalla: eso es justo lo que aprovecharía un atacante cercano.

Imagina esto: llegas a casa, conectas la Switch, la pones a cargar, abres el Álbum para pasarle una foto al celular y, sin que hagas absolutamente nada raro, alguien a tres metros de tu casa te mete código en tu consola. Esto no es una película de terror: es CVE-2026-82079, y Nintendo acaba de cerrar el agujero.

Lo que Nintendo acaba de decir en voz alta

Nintendo publicó un aviso oficial: existe una vulnerabilidad de severidad alta en la Switch original que permite a un atacante cercano ejecutar código no autorizado o acceder a información almacenada en la consola. La reportarón investigadores de seguridad externos el 10 de septiembre, y la compañía puso el parche en la actualización 23.0.0.

Si tienes una Switch con firmware anterior a 23.0.0, actualiza ya. No es teoría: es el consejo literal que aparece en CNET, PCMag, Notebookcheck, Cybernews y Nintendo Life, todos en la misma semana. Diez fuentes mainstream cubriendo lo mismo no es casualidad: cuando una vulnerabilidad aparece simultáneamente en PCMag, The Hacker News y los sitios de seguridad, es porque hay miles de Switch sin parchar por ahí.

El QR no es una foto: es un vector de ataque

Lo que hace esta falla interesante es el vector. No necesitas un enlace malicioso ni una tienda falsa. Necesitas que alguien escanee el código QR que tu propia Switch muestra en pantalla.

Las funciones afectadas son otras dos, y aquí está el detalle práctico:

Ese QR se procesa en la conectividad inalámbrica local de la Switch. Un atacante dentro del rango puede enviar tráfico de red previamente construido, disparar un desbordamiento de buffer en la pila (stack-based buffer overflow) y usar ROP (Return-Oriented Programming) para ejecutar código arbitrario. Esto ya no es "hackear la Switch": es escribir y ejecutar tu propio programa dentro de ella.

Por qué Nintendo se cubre tanto en el disclaimer

La compañía es muy específica: la falla no es explotable si un tercero no puede ver y escanear el QR. O sea, si estás solo en casa con la puerta cerrada, el riesgo práctico es bajo. Pero Nintendo también publicó recomendaciones que valen oro, porque apuntan a los casos reales:

Usa solo el teléfono del dueño con "Send to Smartphone", y solo el kart del dueño al jugar Mario Kart Live.

O sea: no dejes que nadie más que tú se acerque a leer el QR de tu consola en un café, en una feria o en una partida con el Switch portable. Nintendo también añade que la Switch 2 no es vulnerable a esta falla en particular. Si tienes la Switch original, el problema es tuyo.

Cómo saber si estás en riesgo en 30 segundos

Entra a Configuración del sistema > Sistema y mira el número de firmware. Si no dice 23.0.0 o superior, estás expuesto. El proceso de actualización es el de siempre: conectas la Switch a internet, abres el menú de ajustes y esperas.

Si por algún razón no puedes actualizar ahora, la mitigación que propone Nintendo es clara: no expongas los QR generados por esas dos funciones a otras personas. O no usar "Send to Smartphone" con un teléfono que no sea tuyo, o simplemente apagar el wifi local de la consola cuando no la uses para eso.

El contexto: Nintendo habla de seguridad y empuja con la IA

Este parche llega en un momento raro para Nintendo. La compañía suspendió una rueda de prensa para hablar de seguridad y, según Notebookcheck, el mensaje iba en doble línea: por un lado reconoce la brecha del Switch, por otro empuja con fuerza hacia herramientas de IA. Es el retrato de una compañía que lleva las manos con la seguridad de sus dispositivos antiguos, pero empuja la innovación en IA. La Switch 2, la consola nueva, no tiene esta falla. La vieja sí.

Lo que más llama la atención es que un buffer overflow en una consola de 2017 sigue siendo explotable casi ocho años después del lanzamiento. La comunidad homebrew lo vió inmediatamente: si CVE-2026-82079 funciona como las técnicas anteriores, significa que se puede ejecutar código arbitrario en una Switch sin necesidad de hardware adicional. Las técnicas de ROP sobre la conectividad inalámbrica no son nuevas: es el mismo enfoque que se ha explotado en Switch desde 2018.

Mi lectura como dev: Nintendo está haciendo bien, pero tarde

Seamos claros: Nintendo fue la primera en publicarlo. No hay filtro, no hay puerta giratoria. El advisory es técnico, con nombres de función y detalles del vector. Eso es un punto a favor, y no menor en una industria donde Sony borró 551 películas de la PlayStation Store sin dar explicaciones.

Pero el punto de este artículo es otro: un QR que ves en tu propia pantalla no debería ser un vector de ejecución de código. Ese diseño es de Nintendo, no del atacante, y se podía cambiar sin romper nada. La falla existe porque el procesamiento del QR local se hizo sin blindaje de pila, y eso es un error de 2017 que todavía estamos limpiando.

Mientras tanto, la realidad para ti es simple: actualiza a 23.0.0, y la próxima vez que vayas a pasarle una foto del Switch a alguien en el café, asegúrate de que no haya nadie mirando la pantalla.

Comparte esto con alguien que todavía no ha actualizado su Switch 👉 💥. Y cuéntanos en los comentarios: ¿Usas "Send to Smartphone" o el QR de Mario Kart Live en lugares públicos? Cuéntanos si te ha pasado algo raro.